Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
cve-2026-28576 — PoC et application red team pour CVE-2026-28576, une injection SQL sans permission dans l'Android Contacts Provider permettant l'exfiltration complète de la base de données des contacts. | Kitploit
Outils/GitHubGitHub/aayushbankar/cve-2026-28576
Sécurité AndroidAnalyse des VulnérabilitésExploitationPentesting d'Applications MobilesExfiltration de DonnéesTests d'IntrusionSécurité MobileArticles et RechercheRed Teaming
GitHubaayushbankar/cve-2026-28576

cve-2026-28576

PoC et application red team pour CVE-2026-28576, une injection SQL sans permission dans l'Android Contacts Provider permettant l'exfiltration complète de la base de données des contacts.

3il y a 2 joursPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôt

CVE-2026-28576 : Injection SQL dans Android Contacts Provider et exfiltration systémique

Résumé exécutif

CVE-2026-28576 est une vulnérabilité critique de contrôle d'accès dans le framework Android Contacts Provider (ContactsProvider2.queryLocal()). La faille permet à une application non privilégiée installée localement avec zéro permission déclarée d'exfiltrer l'intégralité de la base de données de contacts d'un appareil, y compris les noms complets, les numéros de téléphone, les adresses postales et les adresses e-mail.

AttributValeur
CVE IDCVE-2026-28576
GHSA IDGHSA-ph86-9mcx-3p6r
Android Bug IDA-488593616
CWECWE-89 : Neutralisation incorrecte des éléments spéciaux utilisés dans une commande SQL (« Injection SQL »)
CVSS v4.010.0 (Critique) - AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
Score EPSS0,148 % (4e percentile)
Publié17 juin 2026
ComposantAndroid Contacts Provider (ContactsProvider2)
Vecteur d'attaqueLocal (application sans permission)
Interaction utilisateurAucune requise

Détails de la vulnérabilité

Cause racine

La vulnérabilité existe dans la méthode ContactsProvider2.queryLocal() au sein du framework Android Contacts Provider (packages/providers/ContactsProvider). La méthode construit des requêtes SQL en utilisant des entrées contrôlées par l'utilisateur non assainies, permettant une injection SQL via les paramètres selection et selectionArgs transmis par ContentResolver.query().

Chemin de code affecté

root@kitploit:~
ContentResolver.query()
    → ContactsProvider2.query()
        → ContactsProvider2.queryLocal()  [VULNERABLE]
            → SQLiteQueryBuilder.buildQuery()
                → Raw SQL execution with unsanitized input

Paramètres vulnérables

  • selection (String) : clause WHERE sans paramétrage
  • selectionArgs (String[]) : arguments incorrectement échappés
  • uri (Uri) : URI de contenu ciblant content://com.android.contacts/...

Prérequis d'exploitation

  • Zéro permission requise - Aucune permission READ_CONTACTS, READ_PRIVILEGED_PHONE_STATE ou autre permission dangereuse
  • Aucune interaction utilisateur - Exploitation silencieuse en arrière-plan
  • Installation locale d'application - Toute application installée sur l'appareil (Play Store, chargée latéralement, etc.)
  • Versions Android - Versions affectées antérieures au correctif de sécurité Android 17 (juin 2026)

Analyse technique

Mécanisme d'injection SQL

La méthode queryLocal() traite le paramètre selection en le concaténant directement dans la clause WHERE SQL sans paramétrage approprié :

root@kitploit:~
// Simplified vulnerable pattern in ContactsProvider2.java
public Cursor queryLocal(Uri uri, String[] projection, String selection,
                         String[] selectionArgs, String sortOrder) {
    SQLiteQueryBuilder qb = new SQLiteQueryBuilder();
    qb.setTables(Tables.CONTACTS);
    
    // VULNERABLE: selection directly interpolated into SQL
    String whereClause = buildWhereClause(selection, selectionArgs);
    
    Cursor c = qb.query(db, projection, whereClause, null, null, null, sortOrder);
    return c;
}

Un attaquant forge un paramètre selection malveillant tel que :

root@kitploit:~
"1=1) UNION SELECT _id, display_name, phone_number, email_address, postal_address FROM raw_contacts--"

Cela contourne la logique de requête prévue et extrait tous les champs de contact.

Portée de l'exfiltration de données

Flux d'attaque

root@kitploit:~
graph TD
    A[Malicious App Installed] --> B[Request ContentResolver.query]
    B --> C[Craft SQL Injection Payload]
    C --> D[Target content://com.android.contacts/data]
    D --> E[ContactsProvider2.queryLocal]
    E --> F[Unsanitized selection parameter]
    F --> G[SQL Injection Executed]
    G --> H[Full Contacts DB Returned]
    H --> I[Exfiltrate via Network/Logs]

Évaluation de l'impact

Impact sur la confidentialité : ÉLEVÉ

  • Exfiltration complète de la base de données de contacts
  • Exposition de données à caractère personnel : noms, téléphones, e-mails, adresses
  • Fuite de contacts professionnels (scénarios BYOD)
  • Facilitation de l'ingénierie sociale (hameçonnage ciblé, vishing)

Impact sur l'intégrité : ÉLEVÉ

  • Manipulation potentielle des données de contact via injection UNION/UPDATE
  • Usurpation de contacts à des fins d'ingénierie sociale
  • Insertion de contacts malveillants

Impact sur la disponibilité : ÉLEVÉ

  • DoS par épuisement des ressources (résultats de requête massifs)
  • Verrouillage/blocage de la base de données
  • Plantage du fournisseur via des requêtes malformées

Impact réglementaire

  • RGPD : violation de données à caractère personnel (notification Art. 33 requise)
  • CCPA : accès non autorisé à des informations personnelles
  • HIPAA : exposition potentielle de PHI si des contacts médicaux sont stockés
  • PCI DSS : exposition de données de titulaires de carte dans les notes de contact

Versions affectées

Version AndroidStatut
Android 14 (U)Vulnérable
Android 15 (V)Vulnérable
Android 16 (W)Vulnérable
Android 17 (juin 2026+)Corrigé

Avis des fournisseurs

  • Google Android Security Bulletin : Android 17 (juin 2026)
  • GitHub Advisory : GHSA-ph86-9mcx-3p6r
  • NVD : CVE-2026-28576 (publié le 17 juin 2026)

Détection et atténuation

Règles de détection

Règle YARA

root@kitploit:~
rule Android_ContactsProvider_SQLi_CVE_2026_28576 {
    meta:
        description = "Detects SQL injection payloads targeting ContactsProvider"
        cve = "CVE-2026-28576"
        severity = "critical"
    strings:
        $s1 = "content://com.android.contacts" nocase
        $s2 = "UNION SELECT" nocase
        $s3 = "raw_contacts" nocase
        $s4 = "data1" nocase
        $s5 = "1=1" nocase
    condition:
        $s1 and 2 of ($s2, $s3, $s4, $s5)
}

Détection réseau (Suricata)

root@kitploit:~
alert http any any -> any any (
    msg:"CVE-2026-28576 Contacts Exfiltration";
    flow:established,to_server;
    content:"contacts";
    http.uri;
    pcre:"/UNION.*SELECT.*raw_contacts/i";
    classtype:web-application-attack;
    sid:202628576;
    rev:1;
)

Stratégies d'atténuation

  1. Immédiat : Appliquer le correctif de sécurité Android 17 de juin 2026
  2. Contournement : Restreindre ContentResolver.query() via une politique SELinux
  3. Surveillance : Auditer les journaux de requêtes de ContactsProvider pour détecter des paramètres selection anormaux
  4. Vérification des applications : Analyser les applications utilisant l'URI content://com.android.contacts sans la permission READ_CONTACTS

Références

  • GitHub Advisory GHSA-ph86-9mcx-3p6r
  • NVD CVE-2026-28576
  • Android Security Bulletin - Android 17
  • Android Bug A-488593616
  • CWE-89: SQL Injection

Document généré pour le dépôt de recherche CVE-2026-28576 Dernière mise à jour : septembre 2025

Télécharger l’outil
Catégorie de donnéesChamps exposés
Identitédisplay_name, phonetic_name, nickname, company, title
Numéros de téléphonenumber, type (mobile, domicile, travail, fax, etc.), label
Adresses e-mailaddress, type (domicile, travail, autre), label
Adresses postalesstreet, city, region, postcode, country, type
Données structuréesmimetype, data1–data15, sync1–sync4
Métadonnéescontact_id, raw_contact_id, version, dirty, deleted